Vulnerabilidad en el software Cisco Network Analysis Module (CVE-2017-12285)
Gravedad CVSS v3.1:
MEDIA
Tipo:
CWE-20
Validación incorrecta de entrada
Fecha de publicación:
19/10/2017
Última modificación:
20/04/2025
Descripción
Una vulnerabilidad en la interfaz web del software Cisco Network Analysis Module podría permitir que un atacante remoto no autenticado elimine archivos arbitrarios de un sistema afectado. Esto también se conoce como salto de directorio. Esta vulnerabilidad existe porque el software afectado no realiza una correcta validación de entradas de las peticiones HTTP que recibe y el software no aplica controles de acceso basados en roles (RBAC) a URL HTTP solicitadas. Un atacante podría explotar esta vulnerabilidad mediante el envío de una petición HTTP manipulada al software afectado. Un exploit con éxito podría permitir que el atacante elimine archivos arbitrarios del sistema afectado. Cisco Bug IDs: CSCvf41365.
Impacto
Puntuación base 3.x
5.30
Gravedad 3.x
MEDIA
Puntuación base 2.0
6.40
Gravedad 2.0
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:cisco:prime_network_analysis_module:6.2\(1b\):*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página
Referencias a soluciones, herramientas e información
- http://www.securityfocus.com/bid/101527
- http://www.securitytracker.com/id/1039623
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171018-nam
- http://www.securityfocus.com/bid/101527
- http://www.securitytracker.com/id/1039623
- https://tools.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-20171018-nam



